← 1Password

2023 1Password — Okta support breach, session compromise

2023 Unknown records affected Share on X

Data compromised

None; no user data; admin reconnaissance only

Technical writeup

Threat actor used stolen session cookie from HAR file uploaded to Okta support. Accessed 1Password Okta instance; attempted IdP update, admin report. No user data accessed; vaults encrypted. Sessions cleared, creds rotated.

Root cause

Third-party breach (Okta); HAR file credential exposure

References